TWINLOOT, SharePoint ve Teams üzerinden kimlik bilgisi topladı

Anasayfa » TWINLOOT, SharePoint ve Teams üzerinden kimlik bilgisi topladı
TWINLOOT, SharePoint ve Teams üzerinden kimlik bilgisi topladı

Ontinue’nin yayımladığı teknik incelemeye göre TWINLOOT adlı yeni bir Python tabanlı zararlı yazılım, Microsoft’un güvenilir bulut servislerini kullanarak kimlik bilgisi topluyor, komut alıyor ve ele geçirilen ağlarda yatay hareket sağlıyor. Kampanya, Temmuz 2026’da süren bir saldırı dalgası sırasında ortaya çıktı; ilk erişimin de Microsoft Teams üzerinden yürütülen bir sosyal mühendislik senaryosuyla sağlandığı değerlendirildi.

Zararlı yazılımın öne çıkan yönü, komuta ve kontrol trafiğini tek bir kanala değil, birden fazla Microsoft bileşenine yayması. TWINLOOT, görevlerini SharePoint Online üzerindeki “dead drop” dosyaları üzerinden Microsoft Graph API ile alıyor, operatörün etkileşimli erişimini ise Teams TURN sunucuları üzerinden aktarılan WebRTC DataChannel bağlantılarıyla sağlıyor. Graph API trafiği, kurbanın kendi Edge tarayıcısının başsız bir örneği üzerinden taşındığı için ağ hareketi meşru Microsoft 365 trafiğinden ayırt edilmesi zor bir görünüm kazanıyor.

Araştırmacılar, zararlının bir Windows makinede kalıcılık kurabildiğini, sahte oturum kilidi ekranlarıyla parola toplayabildiğini, ters SOCKS5 tüneli açabildiğini ve rastgele komut çalıştırabildiğini belirtti. Aynı çatı altında keşif, ekran görüntüsü alma, yapılandırma çekme ve uzaktan güncelleme gibi işlevler de bulunuyor.

İlk temas Teams üzerinden geldi

İncelemeye göre saldırının başlangıç noktası, IT desteği gibi davranan bir kişiyle yapılan Teams görüşmesi oldu. Hedef, bir PowerShell komutu çalıştırmaya ikna edildi. Bu komut, Python çalışma zamanı ile birlikte 39 MB boyutunda derlenmiş bir yük içeren bir arşivi indiriyordu. “bootstrap-fat.pyc” adı verilen bu bileşen, TWINLOOT için yükleyici olarak görev yapıyor.

Ontinue, saldırganın Microsoft’un bulut mimarisi ile saldırı araçlarını kullanma konusunda ileri düzeyde bilgiye sahip olduğunu aktardı. Şirkete göre TWINLOOT, aynı anda Microsoft 365 dead-drop C2, Teams TURN kötüye kullanımı ve başsız tarayıcı taşımasını tek pakette birleştiren ilk Python çatı örneklerinden biri.

Zararlı yazılım, kurban makineden iki ayrı hat üzerinden çalışıyor. İlk hat, saldırganın Azure tenant’ına kimlik doğrulaması yapıyor ve SharePoint sürücüsünü 15 saniyede bir sorgulayarak komut çekiyor. Bu yol, operatöre talimat vermek, komutları yürütmek ve veriyi tekrar sunucuya aktarmak için kullanılıyor. İkinci hat ise etkileşimli erişim ve yatay geçiş için tasarlanmış ters SOCKS5 tüneli. Bu tünel ya doğrudan saldırganın sunucusuna açılan TLS/WebSocket bağlantısı üzerinden ya da Teams TURN WebRTC aktarıcısı üzerinden çalışıyor.

Şirketin aktardığına göre operatör kendi makinesinde 127.0.0.1:1080 adresinde bir SOCKS5 dinleyicisi açıyor ve trafiği bunun üzerinden kurbanın iç ağına aktarıyor. Kurban tarafında bağlantılar pythonw.exe sürecinden çıkarak 445 numaralı SMB, 3389 numaralı RDP, 5985 numaralı WinRM ve 1433 numaralı MSSQL portlarına gidiyor. İç ağ açısından bakıldığında, ele geçirilen ana makinenin normal yatay bağlantılar kurduğu izlenimi oluşuyor.

Sahte kilit ekranı, parolayı ve ardından RDP yolunu açıyor

Yatay hareketi kolaylaştırmak için TWINLOOT, kurbanın parolasını sahte bir kilit ekranı üzerinden topluyor. Threat actor “credz_waiting” komutunu verdiğinde ekran devreye giriyor. Ekranda girilen parola Windows kimlik doğrulamasına karşı kontrol edilmiyor; kullanıcı hangi değeri yazarsa yazsın, “The password is incorrect. Try again” mesajı gösteriliyor. Bu davranış, hedefi doğru parolayı ikinci kez girmeye iten bir yanıltma mekanizması olarak çalışıyor.

Parola girildiğinde sahte kilit ekranı otomatik kapanıyor. Yakalanan her parola şifrelenerek SharePoint sürücüsüne yükleniyor. Bu kimlik bilgileri daha sonra SOCKS5 tüneli üzerinden kullanılarak RDP veya WinRM ile bir sonraki makineye sıçramak için suistimal ediliyor.

Ontinue, TWINLOOT’un yalnızca saldırı sırası değil, kalıcılık yöntemi açısından da alışılmışın dışında teknikler kullandığını yazdı. Kalıcılık, derleme ayarına bağlı olarak etkinleştiriliyor ya da devre dışı bırakılıyor. Kullanılan yöntemler arasında TypeLib COM scriptlet hijack, GhostTask benzeri TaskCache manipülasyonu, reobf.json manifesti üzerinden kendini güncelleme ve açık kaynaklı Swarmer aracının kullanımı yer alıyor.

Swarmer, Praetorian tarafından geçen yıl Windows Registry dışa aktarma dosyalarını NTUSER.MAN yerine kullanılabilecek Windows hive dosyalarına dönüştürmek için yayımlanmıştı. Bu yaklaşım, yönetici yetkisi olmadan HKEY_CURRENT_USER altında gizli kayıt anahtarları oluşturulmasını mümkün kılıyor ve güvenlik yazılımlarının bunu fark etmesini zorlaştırabiliyor.

İncelemeye göre zararlı yazılım, zorunlu bir Windows profil hive’ını tamamen çevrimdışı biçimde iki API ile kuruyor: RegLoadAppKeyW ve Microsoft’un çevrimdışı kayıt defteri kütüphanesi offreg.dll içindeki ORCreateKey, ORSetValue ve ORSaveHive işlevleri. Ortaya çıkan hive %USERPROFILE% dizinindeki NTUSER.MAN dosyasına yazılıyor. Windows bir kullanıcı profili yüklerken NTUSER.DAT’ten önce NTUSER.MAN dosyasını kontrol ediyor; dosya varsa içeriği öncelikli kabul ediliyor.

Bu yöntemin vahşi ortamda bilinen ilk kötüye kullanımı TWINLOOT ile kayda geçti. Zararlı yazılımın aktif geliştirme aşamasında olduğuna işaret eden bir başka ayrıntı da, Azure Blob Storage dead-drop yöntemi çalışmazsa EtherHiding benzeri bir mekanizmaya geri dönebilmesi. Ancak bu Ethereum tabanlı çözüm, mevcut derlemede kullanılmıyor.

Aynı TURN tekniği farklı aktörlerde de görülüyor

Ontinue’nin bulguları, TURN relays kullanılarak trafik gizleme tekniğinin bir yıl içinde birden fazla tehdit aktörü tarafından bağımsız biçimde benimsendiğini de gösteriyor. Praetorian’ın “Ghost Calls” adıyla duyurduğu yöntemin kamuya açıklanmasının ardından, farklı gruplar benzer mimarileri arka arkaya devreye aldı.

Haziran 2026’da Broadcom’un sahibi olduğu Symantec ve Carbon Black, DragonForce fidye yazılımının Backdoor.Turn adlı Go tabanlı bir uzak erişim truva atını kullanarak komuta ve kontrol trafiğini Microsoft Teams relay altyapısının içine gizlediğini açıklamıştı. O araç, trafik akışını QUIC oturumu üzerinden yürütüyordu. TWINLOOT ise aynı fikri WebRTC DataChannels ve aiortc ile uyguluyor.

Geçen ay Cisco Talos da Rust tabanlı msaRAT adlı başka bir RAT’ın benzer bir yöntemi Twilio üzerinde kullandığını bildirdi. Chaos fidye yazılımı grubuna atfedilen bu zararlı, Tokio asenkron çalışma zamanı ile başsız bir tarayıcı oturumunu yönetiyor ve saldırganın sunucusuna gizli bir tünel kuruyor.

Talos, “lib.dll” adlı DLL zararlısının fidye yazılımı dağıtılmadan önce harici bir sunucudan indirilen MSI yükleyiciyle çalıştırıldığını, ardından Chrome ya da Edge kurulum yolunu bulduğunu ve tarayıcıyı başsız modda açtığını aktardı. Daha sonra yeni bir sekmeye JavaScript enjekte edilerek C2 sunucusuyla WebRTC iletişim kanalı başlatılıyor.

Talos’un değerlendirmesine göre bu RAT ağla doğrudan temas kurmuyor; komuta ve kontrol hattını yalnızca Chrome DevTools Protocol üzerinden yönetiyor. İkili içinde bir Cloudflare Workers uç noktası bulunsa da doğrudan o alan adına HTTP bağlantısı açmıyor, işin tamamını tarayıcıya devrediyor.

msaRAT’in akışında tarayıcı, CDP üzerinden yönlendiriliyor, Cloudflare Workers ile SDP Offer/Answer alışverişi yapılıyor ve Twilio TURN aktarımı kullanılarak tarayıcı ile C2 sunucusu arasında bir WebRTC DataChannel kuruluyor.

Ontinue, TWINLOOT’un da aynı başsız tarayıcı ve CDP mimarisini kullandığını; bu kez WebRTC sinyallemesi için Teams TURN relays’e bağlandığını belirtti. Şirket, Chaos grubunun msaRAT’i ile TWINLOOT’un farklı aktörler tarafından geliştirilmiş olmasına rağmen aynı ay içinde “kurbanın kendi tarayıcısını C2 taşıyıcısı olarak kullanma” fikrine varmasının dikkat çekici olduğunu yazdı.

İnceleme, bu ailenin tehdit aktörü tarafında Microsoft 365 servislerinin yalnızca veri saklama ya da iletişim için değil, komuta ve kontrol altyapısının omurgası olarak da kullanıldığını bir kez daha ortaya koydu.

Kampanyanın arkasındaki isim netleşmiş değil. Ontinue, TWINLOOT ile STAC4749 adlı küme arasında operasyonel benzerlikler bulunduğunu, bu grubun daha önce Teams üzerinden sesli kimlik avı kampanyaları yürüterek Chaos fidye yazılımını dağıttığını hatırlattı.

Şirkete göre benzerlikler Teams vishing teslimi, PyArmor ile gizlenmiş bir Python arka kapısı, ters SOCKS5 proxy, HKCU Run Key kalıcılığı ve yakın zaman çizelgesini kapsıyor. Buna karşın temel uygulama farklı: STAC4749, PyInstaller paketleme, Go tabanlı yükler, bağımsız SOCKS5 proxy araçları ve Cloudflare arkasındaki .top alan adlarını kullanıyor. TWINLOOT ise ham .pyc yürütme, saf Python, entegre SOCKS5 çoklayıcı ve SharePoint dead-drop C2 ile çalışıyor. Ontinue, eğer iki örnek aynı operatörün elinden çıkmışsa, aracın evrimleşmekten çok baştan yazılmış olması gerektiğini söylüyor.